Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-Pending-Django-Summernote-RCE — Prueba de concepto para RCE por carga arbitraria de archivos en django-summernote cuando falta Pillow. Explota CWE-434 para subir un web shell. | Kitploit
Herramientas/GitHubGitHub/nicetop1027/cve-2026-pending-django-summernote-rce
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnicetop1027/cve-2026-pending-django-summernote-rce

CVE-2026-Pending-Django-Summernote-RCE

Prueba de concepto para RCE por carga arbitraria de archivos en django-summernote cuando falta Pillow. Explota CWE-434 para subir un web shell.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 7 mesesAún no revisado

CVE-2026-XXXXX (Pendiente): django-summernote Carga Arbitraria de Archivos (RCE)

Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Ejecución Remota de Código (RCE) Condicional descubierta en django-summernote versión 0.8.20.0 (y anteriores).

Detalles de la Vulnerabilidad

  • Producto: django-summernote
  • Versión: <= 0.8.20.0
  • Tipo: Carga de Archivos Sin Restricciones (CWE-434)
  • Severidad: ALTA (CVSS 7.2)
  • Impacto: Ejecución Remota de Código (RCE)

Descripción

La vulnerabilidad existe en la falta de aplicación estricta de dependencias en setup.py y la lógica de respaldo en forms.py.

El paquete django-summernote trata la biblioteca Pillow (requerida para una validación estricta de imágenes) como una dependencia opcional. Si Pillow no está instalada en el servidor, UploadForm degrada el campo de entrada de archivos de forms.ImageField al genérico forms.FileField.

Código Vulnerable (forms.py):

root@kitploit:~
try:
    from PIL import Image
    FIELD = forms.ImageField  # Valida el contenido de la imagen
except ImportError:
    FIELD = forms.FileField   # Acepta CUALQUIER tipo de archivo (Peligroso)

Este comportamiento permite a un atacante cargar archivos arbitrarios (por ejemplo, .php, .py, .sh, .html) en lugar de imágenes, lo que lleva a Ejecución Remota de Código (RCE) o XSS, ya que views.py se basa únicamente en la validación del formulario.

Pasos para Reproducir

  1. Instalar django-summernote sin Pillow:

    root@kitploit:~
    pip install django-summernote
    pip uninstall Pillow  # Asegúrate de que Pillow no esté
    
  2. Ejecutar la PoC:

    root@kitploit:~
    python3 poc.py
    
  3. Salida esperada:

    root@kitploit:~
    [+] Verificado: Pillow NO está instalado. Lógica vulnerable activa.
    [*] Intentando cargar una Web Shell (.php)...
    
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [!!!] VULNERABILIDAD EXITOSA: SHELL CARGADA [!!!]
    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    [+] Validación del Formulario Superada para: exploit.php
    

Mitigación

Los usuarios deben asegurarse de que Pillow esté instalada en su entorno para forzar la validación de imágenes:

root@kitploit:~
pip install Pillow

Los mantenedores deben mover Pillow a install_requires en setup.py o aplicar el uso obligatorio de ImageField como dependencia estricta.

Descargar herramienta